bei Heise:
heise online - SQL-Injection-Lücke in Wordpress
beim Finder:
Wordpress 2.2 (xmlrpc.php) Remote SQL Injection Exploit
allerdings nur gefährlich für Blogs mit Anmeldung. Wenn man alleine postet, ist es wohl nicht sehr gefährlich.
Wenn man aber andere hat, so könnte ein Schreiber ohne große Probleme den Passworthash von sich nehmen, mit diesem den Passworthash des Admins überschreiben und sich mit seinem Passwort als Admin anmelden ...
Sozusagen eine Vertrauensfrage :-)